
مثال قابل للتكرار يوضح اكتشاف ثغرة CVE-2024-26308 أثناء بناء Docker، مع تحليل شجرة تبعيات Maven وإرشادات المعالجة لـ Apache Commons Compress.
أحاول بناء مشروعي في Docker، لذلك أستخدم Docker Desktop لبناء مشروعي، وعند بناء الصورة أحصل على هذا كأحد الثغرات الأمنية:
CVE-2024-26308
CWE-770
7.5
H
Allocation of Resources Without Limits or Throttling vulnerability in Apache Commons Compress. This issue affects Apache Commons Compress: from 1.21 before 1.26. Users are recommended to upgrade to version 1.26, which fixes the issue.
CVSS Score: 7.5
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected range: >=1.21,<1.26.0
Fix version: 1.26.0
Publish date: 2024-02-19
أود إصلاح هذا، لكن عندما قرأت الخطأ، قال إنه بسبب org.apache.commons، لكنه ليس ضمن تبعياتي، جربت تشغيل mvn help:effective-pom و mvn dependency:tree -Dverbose وما زلت لم أجده.
ما الذي يمكن أن يكون سببه وكيف يمكنني إصلاحه؟
أمر التشغيل:
docker build --target run -t build_run .
